| 発生時期 | 2023年10月(不正アクセス)/同年11月27日公表 |
| 種別 | 委託先・関係会社経由の不正アクセス(サプライチェーンのリスク) |
| 対象組織 | LINEヤフー株式会社(LINE・Yahoo! JAPAN等を運営) |
| 被害規模 | ユーザーや取引先、従業員などに関する情報約44万件が漏えいした可能性。うち利用者の個人情報は約30万件、従業員等の情報は約5万件が含まれた |
| 主な手口 | 関係会社(韓国NAVER Cloud)の委託先企業のパソコンがマルウェアに感染したことを起点に、システムを共通化していたLINEヤフーの社内システムへ不正アクセスが及んだ |
委託先踏み台による侵入
- 1委託先PCがマルウェア感染:関係会社の先の委託先
- 2共通ネットから侵入:システム共通化を悪用
- 3約44万件が漏えい:踏み台にされる
- 4委託先管理:サプライチェーンの安全確認
1. 事件の概要
2023年11月、多くの人が毎日使う「LINE」「Yahoo! JAPAN」を運営するLINEヤフーが、約44万件の情報が漏えいした可能性があると公表しました。原因は外部からの不正アクセスですが、そのルートが特徴的でした。
攻撃の起点は、LINEヤフー本体ではなく、関係会社(韓国NAVER Cloud)の、さらにその委託先企業のパソコンでした。そのPCがマルウェアに感染し、そこを踏み台に、システムを共通化していたLINEヤフーの社内ネットワークにまで不正アクセスが及んだのです。「自社は直接攻撃されていないのに、つながっている先の1台の感染から情報が漏れる」——委託先やグループ会社経由のリスクを、日本で強く印象づけた事件です。
2. 被害の内容と規模
図1:被害の規模
起点は自社ではなく、関係会社の、さらにその委託先のパソコン1台でした。
漏えいした情報
- 漏えいの可能性があるのは、全体で約44万件。
- うち、ユーザーに関する個人情報が約30万件(LINEの利用に関する情報など)。
- 従業員・取引先などに関する情報が約5万件(氏名・社員番号・メールアドレスなど)。
背景として問われたこと
この事件では、LINEヤフーが大株主である韓国NAVERと一部のシステムを共通化していたことが被害拡大の一因とされました。総務省はこの「支配関係」やデータ管理体制を問題視し、行政指導を行うなど、「誰がどこまでデータにアクセスできるのか」というガバナンス(統治)が社会的な論点になりました。
件数だけを見れば過去の大規模漏洩より小さいですが、この事件が重要なのは「漏えいの経路」と「委託先・グループのガバナンス」という論点を突きつけた点です。つながりの多い現代では、「自社の外」にこそリスクが潜みます。
3. 原因と手口
図2:委託先の1台から本丸へ届いた流れ
1
💻
委託先PCが感染
関係会社(NAVER Cloud)の委託先企業のパソコンがマルウェアに感染
2
🔗
共通システムが橋渡し
NAVER CloudとLINEヤフーがシステムを共通化していたため、境目を越えられた
3
🚪
社内システムへ侵入
感染PCを踏み台に、LINEヤフー側の社内システムへ不正アクセスが及ぶ
4
📤
情報を窃取
アクセスできる範囲の利用者・従業員情報が外部に漏えいした
攻撃者は「委託先の、さらに委託先」まで狙います。自社の防御だけでなく、つながっている相手の防御まで含めて考える必要があります。
攻撃の流れ
- 委託先PCの感染:関係会社(NAVER Cloud)の委託先企業のパソコンが、マルウェアに感染。
- 共通システムへの侵入:NAVER CloudとLINEヤフーがシステムを共通化していたため、感染PCを踏み台に、LINEヤフー側の社内システムへ不正アクセスが及んだ。
- 情報の窃取:アクセスできる範囲の情報が外部に漏えいした。
根本にあった課題
- 境界の曖昧さ:自社・関係会社・委託先のシステムが密につながり、「どこからどこまでが自社の守るべき範囲か」が不明確だった。
- 委託先の末端まで見えていない:「委託先の、そのまた委託先」のセキュリティ状態まで把握・管理できていなかった。
- アクセス範囲の広さ:共通化されたシステムを通じて、広い範囲の情報にアクセスできてしまう構造だった。
「委託先の、さらに委託先」まで攻撃者は狙います。守りの手薄な末端の1台を踏み台に、本丸へ侵入するのが常套手段です。
トヨタ/小島プレスや
MOVEit事件も、根っこは「つながった先の弱点」でした。自社の防御だけでなく、
「つながっている相手の防御」まで含めて考える必要があります。
4. 対策と教訓
取引先・委託先・グループ会社とつながる以上、「相手経由のリスク」は避けられません。中小企業でも実践できる備えを整理します。
企業がとるべき対策
- 委託先のセキュリティを確認する:情報を預ける・システムをつなぐ相手に、最低限のセキュリティ対策(更新・多要素認証・ウイルス対策など)を求め、契約で定める。
- つながりの範囲を最小限にする:関係会社や委託先と共有するシステム・データを、本当に必要な範囲だけに絞る。
- アクセス権を分ける:「つながっているから何でも見られる」状態を避け、相手ごと・用途ごとにアクセス範囲を制限する。
- 多要素認証(MFA)を必須にする:踏み台にされても、追加の本人確認がなければ社内システムに入れないようにする。
- 取引先の事故を想定する:「取引先が感染・侵害されたら、自社にどんな影響が及ぶか」をあらかじめ考え、連絡・遮断の手順を決めておく。
- データの持ち場(ガバナンス)を明確に:誰が・どこで・どこまでデータにアクセスできるのかを整理し、説明できる状態にしておく。
5. まとめ
LINEヤフーの事件は、委託先のたった1台の感染から、共通化されたシステムを経由して約44万件が漏れたという、つながりの時代のリスクを示しました。「委託先とグループのガバナンス」という論点も社会に投げかけました。教訓は——委託先のセキュリティ確認、つながる範囲の最小化、アクセス権の分離、多要素認証。自社の外にあるリスクにこそ、意識を向けることが必要です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。件数や内訳は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。